Cómo los hackers rusos descifraron millones de cuentas de Yahoo sin contraseñas de fuerza bruta

Cómo los hackers rusos descifraron millones de cuentas de Yahoo sin contraseñas de fuerza bruta

El miércoles 15 de marzo, el Departamento de Justicia de Estados Unidos dijo: las agencias de inteligencia y los hackers de Rusia trabajaron juntos para desarrollar una técnica única para secuestrar más de 500 millones de cuentas de usuarios de Yahoo. Su peculiaridad es que ni siquiera tuvieron que robar contraseñas para entrar. ¿Cómo funciona?

Resulta que los piratas informáticos consiguieron acceder a un directorio secreto con inicios de sesión, contraseñas cifradas y otra información sobre los usuarios de Yahoo. A continuación, hicieron creer al sistema de Yahoo que sus navegadores ya estaban registrados en el servicio estadounidense. De esta forma tan inteligente, evitaron el difícil trabajo de descifrar las contraseñas.

El método también incluía la selección de cuentas individuales y la creación de datos falsos para despersonalizar las cuentas. En el mundo de los hackers, esto se considera un ataque bastante rutinario, pero para Yahoo resultó ser suficiente.

Según el Departamento de Justicia de Estados Unidos, toda la historia del hackeo fue posible gracias al conocido hacker ruso Alexey Belan. La agencia dice que presuntamente «robó una copia de al menos una parte» de la base de usuarios de Yahoo. Además, Belan tuvo suerte: sus datos revelaron la información necesaria para crear o «acuñar» manualmente las cookies vinculadas a la cuenta.

SOBRE EL TEMA: Qué es un servidor proxy y cómo configurarlo en el iPhone y el iPad.

Aquí debemos hacer una digresión y recordar a los lectores qué es una galleta («cookie», traducido del inglés como galleta).

Cuando usted visita un sitio web, éste almacena un pequeño archivo llamado cookie en su ordenador. Registra información sobre usted, incluidos los inicios de sesión de la cuenta. Cuando vuelve a visitar el mismo sitio web, éste comprueba su cookie para ver si ha caducado. Los sitios web suelen permitir que los usuarios permanezcan conectados durante 30 días siempre que lo hagan desde el mismo navegador y ordenador. De nuevo, esto se comprueba con la cookie. Una vez transcurrido ese tiempo, tendrá que volver a conectarse.

Belan, escribe el DOJ, aprendió la «receta» de Yahoo para crear cookies a partir de la información que supuestamente robó. Como resultado, fue capaz de crear «cookies» falsas para cualquier cuenta que quisiera. Por ello, servicios como Yahoo Mail confiaban en que el usuario ya había entrado en su cuenta en algún momento y que no era necesario pedirle que introdujera una contraseña. Como resultado, el hacker obtuvo acceso completo a la información de otros usuarios, incluso sin contraseñas.

Utilizando este método, los hackers supuestamente hackearon 6.500 cuentas pertenecientes a periodistas y políticos rusos, entre otros. Y otros 30 millones de registros se utilizaron para campañas de spam (en otras palabras, para ganar dinero).